{"id":"mb-20260829-276338","kind":"deep","title":"把网络请求里的一个数字从 1 改成 2，就能看到整个系统所有人的私人聊天记录","summary":"把网络请求里的一个数字从 1 改成 2，就能看到整个系统所有人的私人聊天记录","body":"把网络请求里的一个数字从 1 改成 2，就能看到整个系统所有人的私人聊天记录。\n不需要黑客工具。\n不需要懂高级渗透。\n甚至不需要写一行攻击代码。\n就改一个数字。\n整个系统的权限隔离当场归零。\n知名技术博主 Tech With Tim 用 AI 编程工具做了一个导师管理后台。\n从输入提示词到跑出完整界面，一共花了十分钟。\n从打开后台到彻底攻破它，只花了十秒。\n很多人以为这只是演示里的偶发疏漏。\n真实的工业界数据比这残酷得多。\n安全机构 Escape.tech 专门扫描了 1400 多个用 AI 快速搭建的上线应用。\n结果发现，65% 的应用带着实质性的安全漏洞在网上裸奔。\n58% 的应用直接踩中了高危致命缺陷。\n扫描器在这些 AI 生成的代码里，扫出了 400 多个明文写在前端的核心 API 密钥，以及 175 个直接暴露用户敏感隐私和银行数据的接口。\n为什么全世界最聪明的大模型，写出来的代码却在最基础的权限上集体崩塌？\n把这台机器拆开，会看到一个支配着所有代码生成工具的底层缺陷。\n快乐路径偏见与负向工程真空。\n什么是快乐路径？\n在软件工程里，快乐路径指的是用户完全按规矩操作、没有任何恶意干扰的理想场景。\n当你对 AI 说：帮我写一个导师查看学生私聊记录的后台。\n大模型的全部注意力，都在如何以最快速度完成你交代的正向功能。\n它拿到参数，去数据库里查出对应的消息，然后渲染出一张精致的表格。\n按钮能点，页面能跳，深色模式完美适配。\n一切看起来工业级、现代化、无懈可击。\n但这正是最危险的陷阱：UI 完整性幻觉。\n屏幕上的界面越精致，人脑就越容易默认底层的地基也是牢固的。\n可真实的软件工程，核心价值从来不在那 20% 能跑通界面的正向功能。\n在剩下 80% 谁也看不见的负向工程。\n负向工程只问残酷的防御问题：\n发起请求的人到底是不是这个导师？\n凭什么相信前端传过来的身份编号？\n数据库有没有配置行级安全策略 RLS？\n接口有没有防止对象级权限越权 BOLA？\n大模型从来不会主动为你写你没有明确要求的防御代码。\n它把浏览器当成了绝对可信的君子。\n前端说自己是谁，后端就老老实实把谁的数据拱手奉上。\n这在安全领域叫失效的对象级授权，在 OWASP 接口安全榜单上常年排在第一位。\n过去一个初级程序员手写代码，慢吞吞搭架构的同时，通常会顺手补上鉴权拦截。\n现在的自然语言编程，把生产软件的门槛降到了几分钟。\n业务人员和工程师把这些影子应用接入公司内网、挂上核心数据库。\n功能交付的效率被放大了百倍，安全防线的真空也同时被放大了百倍。\n工具变快了，但软件工程的守恒定律并没有变。\n一行代码如果没在服务端验证过调用者的权力边界，那么它展示的数据，就等于向全网公开。\nAI 擅长根据愿望构建大厦的外墙。\n至于大厦里有没有装门锁，从来不在它的生成预算里。","topic":"把网络请求里的一个数字从 1 改成 2，就能看到整个系统所有人的私人聊天记录","frame_type":["快乐路径偏见与负向工程真空（UI完整性幻觉 /","机制"],"citations":[],"channel_note":"","identity_notice":"本框架为第三方 AI 对公开观点的解读，非郭文贵本人发声。","source_type":"generated","status":"published","generated_at":"2026-08-29 20:38:51","legal_anchor_count":0,"transcript_citation_count":0}